Cyberangriffe in der Arztpraxis: Wenn ein einziger Klick alles lahmlegt
Wenn die IT-Sicherheit in der Arztpraxis zur Nebensache wird
Autor: Gustav Rautenbach
Zwischen Sprechstunde und Cyberangriff
Die Digitalisierung hat den Alltag in Arztpraxen grundlegend verändert.
Patientenakten, Terminverwaltung, Abrechnungssysteme, digitale Kommunikation mit Patienten, Krankenkassen und anderen verbundenen Dienstleistern sowie die elektronische Patientenakten sind heute selbstverständlich.
Doch während medizinische Fachkenntnisse täglich auf hohem Niveau erbracht werden, zeigt sich bei der IT-Sicherheit häufig ein anderes Bild. Nicht selten wird die Verantwortung für die Sicherheit der Praxis-IT an externe Dienstleister delegiert, meist den Dienstleistern die auch die Praxisverwaltungssoftware liefern. Hier entsteht nun das Problem, dass die meisten PVS-Dienstleister ihren primären Fokus auf die Verwaltungssoftware legen und die IT-Sicherheit basierende auf Standards und wenig Aufwand umgesetzt wird.
Die Folge ist ein gefährlicher Irrglaube: Man fühlt sich sicher, obwohl erhebliche Risiken bestehen.
Cyberkriminelle wissen genau, dass Arztpraxen attraktive Angriffsziele sind.
Sei es ein falscher Klick bei Webrecherchen, eine leichtfertig geöffnete Email mit einem vermeintlichen Arztbrief im Anhang und schon „steht“ die Praxis.
Die Rolle des IT-Sicherheitsbeauftragten
Der IT-Sicherheitsbeauftragte soll Risiken erkennen, Schutzmaßnahmen koordinieren und die Einhaltung gesetzlicher Anforderungen sicherstellen. In der Praxis wird diese Aufgabe jedoch häufig einer Person übertragen, die bereits zahlreiche andere Verantwortlichkeiten trägt – wenn überhaupt!
Ein Sicherheitsbeauftragter ohne ausreichende Fachkenntnisse kann Risiken oft nicht richtig einschätzen:
- Veraltete Software bleibt unentdeckt.
- Sicherheitsrichtlinien werden nicht kontrolliert.
- Mitarbeiter werden nicht ausreichend geschult.
- Datensicherungen werden nicht getestet.
- Sicherheitsvorfälle werden zu spät erkannt.
Dadurch entsteht eine trügerische Sicherheit.
Die formale Existenz eines Verantwortlichen ersetzt keine fachliche Kompetenz.
Ein alltägliches Szenario beginnt mit einer scheinbar harmlosen E-Mail.
Die Nachricht stammt angeblich vom Labor, einem medizinischen Versorger oder einer Krankenkasse. Der Betreff lautet beispielsweise:
„Aktualisierte Untersuchungsergebnisse – dringende Nachfrage!“
Ein(e) Mitarbeiter(in) öffnet die Nachricht und klickt auf den enthaltenen Anhang. Innerhalb weniger Sekunden wird Schadsoftware auf dem Praxisrechner installiert.
Zunächst bleibt der Angriff unbemerkt. Erst Stunden ggfs. auch Tage später beginnt die Verschlüsselung von Datenbeständen:
- Patientenakten sind nicht mehr erreichbar.
- Terminpläne verschwinden.
- Dokumente lassen sich nicht mehr öffnen.
- Die Praxissoftware reagiert nicht mehr.
Auf den Bildschirmen erscheint eine Lösegeldforderung.
Besonders kritisch ist dabei, dass moderne Schadsoftware häufig zunächst das gesamte Netzwerk untersucht. Findet sie Server, Netzlaufwerke oder angeschlossene Sicherungsmedien, werden auch diese verschlüsselt.
Das Ergebnis:
- Der Praxisbetrieb kommt zum Stillstand.
- Termine müssen abgesagt werden.
- Patienten können nicht behandelt werden.
- Datenschutzverletzungen müssen gemeldet werden.
- Ein hoher wirtschaftlicher Schaden entsteht.
Der Auslöser war lediglich ein einziger Klick auf eine täuschend echt wirkende E-Mail.
Genau wie solche Erpressungs-Taktiken, gibt es unzählige Risiken die auf schlecht gesicherten Fernwartungszugängen basieren, oder betrügerische Webseiten die mit einem simplen Klick unbemerkt Schadsoftware in das Betriebssystem eines Rechners implementieren und fortan Informationen sammeln und abfließen lassen – alles unbemerkt.
Wird also ein solcher Zugang nicht ausreichend abgesichert, kann er zum Einfallstor für Angreifer werden. Wird das Internet ohne ausreichende Sicherheitskonfiguration bzw. Sicherheitskonzept genutzt, kann es dazu führen, dass Angreifer durch Hintertüren Zugriff auf sensible Daten erhalten.
Werden Cloud-Systeme genutzt, sprich sensible Daten außerhalb der Praxis gespeichert muss der Arzt Sorge dafür tragen, dass auch diese Zugänge garantiert sicher sind.
Hier treten immer wieder typische Fehler auf, zum Beispiel:
- schwache Passwörter
- fehlende Mehrfaktor-Authentifizierung
- öffentlich erreichbare Fernwartungsdienste
- unregelmäßige Updates
Cyberkriminelle durchsuchen das Internet automatisiert nach solchen Schwachstellen. Sobald ein verfügbarer Fernzugang gefunden wird, versuchen sie Zugangsdaten zu erraten oder bekannte Sicherheitslücken auszunutzen.
Nach erfolgreicher Anmeldung können Angreifer:
- neue Benutzerkonten anlegen,
- Schadsoftware installieren,
- sensible Patientendaten kopieren,
- Backups löschen,
- komplette Server verschlüsseln.
Besonders gefährlich ist, dass solche Zugriffe oft über Wochen oder Monate unentdeckt bleiben. Erst wenn Systeme ausfallen oder Daten verschlüsselt wurden, wird der Angriff bemerkt.
„Mit wurde doch eine Firewall verkauft!“
Viele Praxen investieren in Firewalls und Antivirensoftware. Diese Maßnahmen sind wichtig, bieten jedoch keinen vollständigen Schutz, denn werden diese Systeme nicht individuell auf die Ansprüche der Praxis konfiguriert und basierend auf einem Sicherheitskonzept eingerichtet, hat die Praxis an der Schwelle zum Internet lediglich einen „zahnlosen Tiger“ und man hätte sich die teuren Anschaffungen sparen können, da die Firewall eh alles rein und raus lässt.
Hinzu kommt die immer noch größte Schwachstelle: der Mensch.
Im stressigen Praxisalltag, verbunden mit fehlende Schulungen und fehlender Sachkenntnissen, passieren Dinge:
- Phishing-Mails werden nicht erkannt,
- es werden unsichere Passwörter verwenden, die meist seit Jahren gleich sind
- verdächtige Vorgänge können Mangels Wissen und fehlendem Ansprechpartner nicht gemeldet werden.
- Sicherheitsrichtlinien werden aus Bequemlichkeit umgangen.
IT-Sicherheit ist deshalb keine reine Technikaufgabe, sondern ein fortlaufender Prozess aus Organisation, Kontrolle und Sensibilisierung.
Was Arztpraxen tun sollten
Ein wirksames Sicherheitskonzept sollte mindestens folgende Punkte umfassen:
- Technische Umsetzung eines individuellen Sicherheitskonzepts
- Regelmäßige Mitarbeiterschulungen
- Professionelle Risikoanalysen und Technikprüfungen
- Mehrfaktor-Authentifizierung für kritischen Systeme
- Konsequentes Patch- und Update-Management
- Tägliche, möglichst mehrstufige, Datensicherungen
- Regelmäßige Wiederherstellungstests der Backups
- Überwachung von Servern und Netzwerkzugängen
- Klare Notfallpläne für Sicherheitsvorfälle
Darüber hinaus sollte die Funktion des IT-Sicherheitsbeauftragten nicht lediglich formal besetzt werden. Die verantwortliche Person muss über ausreichende Fachkenntnisse, Zeit und Entscheidungsbefugnisse verfügen, um ihrer Aufgabe gerecht werden zu können.
Das Fazit für die Zukunft
Die medizinische Versorgung einer Praxis hängt heute unmittelbar von funktionierenden IT-Systemen ab. Gleichzeitig wächst die Bedrohung durch Cyberangriffe kontinuierlich.
Ein IT-Sicherheitsbeauftragter ohne ausreichende Sachkenntnis kann diesen Risiken kaum wirksam begegnen. Die Folge sind Sicherheitslücken, die häufig erst dann auffallen, wenn Patientenakten verschlüsselt sind, Systeme ausfallen oder sensible Daten in falsche Hände geraten.
IT-Sicherheit darf daher nicht als lästige Pflicht betrachtet werden. Sie ist längst ein wesentlicher Bestandteil der Patientenversorgung und damit eine Führungsaufgabe jeder modernen Arztpraxis.
Praxistipp von economedi
Viele Arztpraxen gehen davon aus, dass ihre Praxis-IT ausreichend geschützt ist. In unseren Analysen stellen wir jedoch regelmäßig fest, dass kritische Sicherheitslücken unbemerkt bleiben. Eine unabhängige IT-Sicherheitsanalyse schafft Transparenz über den tatsächlichen Sicherheitsstatus Ihrer Praxis und zeigt konkrete Verbesserungsmöglichkeiten auf.

